الخلاصة

  • تتناول مراجعة Cisco المؤرخة في 11 سبتمبر توافر IOS XR 26.2.2 و26.3.1، وهما أول إصدارين يضمان إصلاحات المشكلات المذكورة في التنبيه.
  • تختلف أعمال الانتقال إلى إصدار متكامل عن تطبيق حزم SMU الملائمة. الحصول على البرنامج لا يثبت اكتمال الإصلاح، ولا يعني أن تنفيذ التغيير بلا تكلفة.

قد يشتري مشغّل الاتصالات خدمة صيانة تشمل تثبيت البرنامج، بينما يتوقع فريق التشغيل نتيجة أوسع: شبكة جرى التحقق من حالتها بعد الإصلاح. بين الأمرين عمل قد لا يظهر في سعر الملف أو في عنوان العقد. وتوضح مراجعة Cisco الأخيرة لتنبيه IOS XR لماذا تستحق هذه المسافة اهتمام المشتري.

تحمل المراجعة 2.0 للتنبيه الرسمي تاريخ 11 سبتمبر، وتحدّث توافر الإصدارين 26.2.2 و26.3.1. وتصفهما Cisco بأنهما أول إصدارين يتضمنان الإصلاحات الواردة في التنبيه. أما الإفصاح الأول فكان في 2 سبتمبر. الجديد إذن هو وضع البرمجيات المصححة، وليس اكتشاف هجوم مؤكد في الحادي عشر.

قد يخفف الانتقال إلى إصدار يجمع الإصلاحات عبء إدارة الحزم منفردة. لكنه يقتضي التحقق من دعم الإصدار للأجهزة والإعدادات والوظائف المستخدمة فعلياً. أما تحديثات صيانة البرمجيات، المعروفة باسم SMU، فترتبط بإصدارات ومكونات ومنصات محددة. وقد تحدّ نطاق التغيير البرمجي، من دون أن تلغي عمل اختيار الحزم المناسبة والتأكد من النتيجة بعد تطبيقها.

المسار ما قد يصبح أبسط ما يبقى بحاجة إلى إثبات
إصدار يدمج الإصلاحات جمع إصلاحات التنبيه ضمن إصدار واحد توافقه مع الأجهزة والإعدادات وقبول نتيجة التغيير
حزم SMU الملائمة معالجة المشكلات ضمن فرع برمجي محدد انطباق الحزم وأثر تثبيتها والحالة التي تحققت فعلاً

لا تقدم المصادر تسعيراً يثبت أن أحد المسارين أقل تكلفة لجميع المشغّلين. فالشبكة ذات الإعدادات المتقاربة ليست كشبكة تراكمت فيها استثناءات محلية كثيرة. وقد يتلقى الاثنان البرنامج نفسه، لكنهما يحتاجان إلى قدر مختلف من الاختبارات والعمل الهندسي.

تقول Cisco إن عدد حزم SMU المتاحة لكل إصدار قد يبلغ نحو 16 حزمة، وتوضح في الوقت نفسه أن جميع الحزم لا تنطبق على جميع الإصدارات والمنصات. ويضم الجدول حزمًا متاحة وأخرى مقررة لإصدارات مستقبلية، مع قيود تخص منصات النقل البصري واستثناءات بحسب الوظيفة. لذلك لا يمكن تحويله إلى وصفة موحدة تقضي بتثبيت 16 حزمة على كل جهاز.

ويتطلب عدّ الثغرات دقة مماثلة. فقد جمعت Cisco مشكلات اكتُشفت داخلياً بحسب فئة الضعف، ثم منحت كل مجموعة معرّف CVE. لا تثبت المعرّفات السبعة أن عدد العيوب الفردية سبعة فقط. كما تعبّر درجة الخطورة عن أعلى خطورة محتملة لثغرة داخل المجموعة. اختزال هذه البنية في عدّاد بسيط قد يحذف معلومات يحتاجها تقييم نطاق العمل.

ويشرح دليل Cisco العام لحزم SMU أن الحزمة مرتبطة بالإصدار والمكوّن والمنصة. ويسجل ملف README نوع إعادة التشغيل وأثر التثبيت. وقد يترافق إعادة تشغيل العمليات مع فقدان حركة مرور، فيما تتوقف إمكانية التحديث أثناء الخدمة على دعم نظام التشغيل والمنصة. هذا شرح عام، وليس توثيقاً لسلوك كل حزمة من حزم سبتمبر أو ضماناً لتطبيقها بلا انقطاع.

وتظل شروط الحصول على البرنامج منفصلة عن تكلفة العمل. يحتفظ التنبيه بشرط صلاحية الترخيص، ويشرح مساراً عبر TAC لبعض العملاء للحصول على تحديث مجاني، بمن فيهم عملاء لا يملكون عقد خدمة مع Cisco. ولا يعني ذلك إتاحة التنزيل بلا شروط للجميع. وحتى عندما لا تستلزم البرمجيات المؤهلة رسماً إضافياً، فإنها لا توفر تلقائياً بيئة اختبار أو وقت مهندسين أو سعة احتياطية أو فترة صيانة متفقاً عليها.

تفيد Cisco بأن المشكلات اكتُشفت في اختبارات داخلية، وأنها ليست معروفة الاستغلال النشط. يجب إبقاء هذا الوصف منسوباً إلى معرفة الشركة، لا تحويله إلى تأكيد بأن الأجهزة غير المصححة آمنة. ويقول التنبيه أيضاً إنه لا توجد حلول التفافية تعالج هذه الثغرات. إعداد ميزانية للتنفيذ وسيلة لتطبيق الإصلاح، وليس بديلاً عنه.

لا توثق المواد فواتير مشغّلين أو انقطاعات لدى عملاء أو نسباً لاكتمال النشر. والاستنتاج الاقتصادي المحدود هو أن توافر إصدارين متكاملين يغيّر توزيع العمل بين إدارة الحزم والتحقق من إصدار أوسع. أما المحصلة فتتحدد داخل الشبكة وبحسب ما اشتراه المشغّل فعلاً في عقد الصيانة.